基于对抗正则化的拆分学习被动推理攻击
密码学与安全
2025-03-25 v6 机器学习
摘要
拆分学习(SL)已成为传统联邦学习的一种实用且高效的替代方案。虽然先前针对SL的攻击尝试往往依赖于过强的假设或针对易被利用的模型,我们致力于开发能力更强的攻击。我们引入SDAR,一种针对具有诚实但好奇的服务器的SL的新型攻击框架。SDAR利用辅助数据和对抗正则化来学习客户端私有模型的可解码模拟器,该模拟器在普通SL下能有效推断客户端的私有特征,在U型SL下能同时推断特征和标签。我们在两种配置下进行了大量实验以验证所提攻击的有效性。值得注意的是,在现有被动攻击难以有效重建客户端私有数据的挑战性场景中,SDAR始终取得显著更优的攻击性能,甚至可与主动攻击相媲美。在CIFAR-10上,于深度拆分层级7处,SDAR在普通和U型SL中均以小于0.025的均方误差实现私有特征重建,并在U型设置下达到超过98%的标签推断准确率,而现有攻击未能产生有意义的结果。
引用
@article{arxiv.2310.10483,
title = {Passive Inference Attacks on Split Learning via Adversarial Regularization},
author = {Xiaochen Zhu and Xinjian Luo and Yuncheng Wu and Yangfan Jiang and Xiaokui Xiao and Beng Chin Ooi},
journal= {arXiv preprint arXiv:2310.10483},
year = {2025}
}
备注
NDSS 2025; 25 pages, 27 figures; Fixed typos